Como Identificar E-mails de Phishing
O phishing é a técnica de engenharia social mais comum na Internet. O atacante envia e-mails que imitam empresas legítimas — bancos, fornecedores de serviços, redes sociais — para enganar o destinatário e levá-lo a revelar passwords, dados bancários ou informações pessoais. Em Portugal, os ataques mais comuns imitam a CGD, o Millennium, os CTT, a AT (Autoridade Tributária) e operadores de telecomunicações.
Sinais de alerta
Remetente suspeito: verifique sempre o endereço de e-mail completo, não apenas o nome que aparece. Um e-mail de “Millennium BCP” que vem de suporte@millennium-bcp-seguro.xyz é falso. Os domínios legítimos são sempre os oficiais da empresa.
Urgência artificial: “A sua conta será encerrada em 24 horas”, “Acção imediata necessária”, “Verificação de segurança urgente”. O objectivo é impedir que pense racionalmente e o leve a clicar sem reflectir.
Links suspeitos: passe o rato sobre os links SEM clicar. O texto pode dizer “www.banco.pt” mas o link real ir para “www.banco-pt-login.xyz”. Se o URL não corresponde ao site legítimo da empresa, é phishing.
Erros de português: traduções automáticas, erros gramaticais ou ortográficos, formatação inconsistente. As empresas legítimas investem em comunicação profissional.
Pedidos de informação sensível: nenhum banco, serviço de hosting ou empresa legítima pede passwords, PINs, números de cartão ou códigos de segurança por e-mail. Nunca.
Anexos inesperados: facturas que não pediu, documentos de encomendas que não fez. Ficheiros .exe, .zip, .doc com macros ou .html podem conter malware.
O que fazer se receber um e-mail suspeito
Não clique em nenhum link. Não abra anexos. Não responda. Se tem dúvidas sobre a legitimidade, contacte a empresa directamente pelo telefone oficial ou aceda ao site escrevendo o endereço manualmente no browser — nunca através de links no e-mail. Se inseriu dados num site falso, mude as passwords imediatamente e contacte o banco se envolveu informação financeira.
Protecção para a sua empresa
Configure SPF, DKIM e DMARC no seu domínio para prevenir que atacantes enviem e-mails falsos em nome da sua empresa (spoofing). Eduque a equipa sobre phishing — uma única pessoa que clica num link pode comprometer toda a organização. Use autenticação de dois factores em todas as contas — mesmo que as credenciais sejam comprometidas por phishing, o 2FA impede o acesso.